RSS订阅
RSS订阅TT安全

微软修复Medie Player和图像处理漏洞

2008-9-10  选择字号:  | |
打印本文章

导读:微软周二发布了严重更新,解决Graphics Device Interface (GDI+)多客户端远程代码执行漏洞,这个漏洞可以影响多系统和第三方应用。

关键词:微软 严重更新 GDI 远程代码 漏洞 ActiveX OneNote

正在加载数据...

【TechTarget中国原创】微软周二发布了严重更新,解决Graphics Device Interface (GDI+)多客户端远程代码执行漏洞,这个漏洞可以影响多系统和第三方应用。

  微软说GDI+引擎中的多个漏洞可以被黑客用于使用多种媒体文件类型,包括Vector Markup Language (VML)、Windows Metafile (WMF)、Enhanced Metafile (EMF)、.gif和bitmap (BMP)。在MS08-052中,微软警告说如果第三方应用也支持GDI+,他们也会受到这个漏洞的影响。GDI漏洞影响Microsoft Windows、 Internet Explorer、.NET Framework、Office、SQL Server、Visual Studio。

  补丁专家说IT管理员可能不容易发现并修复GDI漏洞。Shavlik Technologies LLC的首席技术官Eric Schultze说,很难说是不是所有的GDI+的问题都得到了解决。他说,在有些情况中,管理员可能需要配置多达七个补丁。

  Schultze说:“它是如此的广泛,我认为微软(的工具)不能辨认并修复所有这些不同的问题,所以有一些需要手动处理。”

  Schultze说这个漏洞应该是第一个要关注的,因为举例来说,黑客很容易就可以创建一个恶意的Web banner,影响大量的用户。Schultze说,这个漏洞是在补丁发布前,由五个不同的团体报告的,标志着利用这个漏洞可能导致数据泄露。

  补丁发布后,赛门铁克把它的ThreatCon提到了Level 2,并建议用户立即配置补丁。赛门铁克说GDI+漏洞非常重要,需要尽快配置。

  Symantec Security Response的高级研究经理Ben Greenbaum说:“黑客经常利用像这样的漏洞获取端点系统的访问权,进行大型欺诈活动。这些漏洞中至少有一个和我们之前见过的非常相像,所以黑客可能可以使用从上一次攻击中的到的原来的代码或者很少的采用知识,作为创建一个新的恶意代码的起点。”

  微软还修复了Windows Media Encoder 9中的ActiveX控件中的远程执行漏洞。MS08-053修复的漏洞可以被黑客用于欺骗用户查看恶意网站。微软说,这个漏洞影响SQL Sever和Windows,因为Windows Media Encorder 9在这两者上面都可以安装。

  MS08-054解决Windows Media Player 11中的漏洞,这个漏洞可以被黑客远程用于获取重要文件的访问权。这个漏洞位于实时流式协议中,可以被用于欺骗用户打开Windows Media Server中特制的音频文件。Windows Media Server的早期的版本不会受到影响。

  MS08-055解决Microsoft OneNote中的漏洞,Microsoft OneNote是一个记事和信息管理项目。这个漏洞可以被黑客远程利用。微软说黑客必须欺骗用户点击电子邮件中的恶意链接。这个更新影响Microsoft Office的所有版本。


微软九月更新
 微软修复Medie Player和图像处理漏洞
 微软将修复Office和SQL Sever严重漏洞
 掌握术语 分清安全漏洞的危险级别

【美国TechTarget独家授权】 Microsoft plugs Media Player, graphics handling flaws

【原创内容,版权所有,谢绝转载。TechTarget中国将保留追究其法律责任的权利。】
作者:Robert Westervelt     译者:Tina Guo   
黑客利用微软SQL Server各种漏洞发动网络攻击,其中又以SQL Injection最为常见。为了遏止相关网络攻击再恶化,美国网络犯罪申诉中心提出十二点网络攻击预防措施……
微软周一发布了公告,警告说有些可以公开获取的代码可以被用于攻击SQL Server中没有打补丁的漏洞。这个问题可以引起错误参数检查,对攻击者开放漏洞……
任何服务器,安全与性能是两个永恒的主题。企业的信息化安全人主要任务就是如何在保障服务器性能的前提下提高服务器的安全性。服务器的访问权限控制策略无疑是重要……
管理好密码文件,对于控制授权用户从远端或本机登录Oracle数据库系统,执行数据库管理工作,具有重要的意义……
周三,IBM发布了更新,修补DB2 数据库管理系统(DBMS)中的至少10个漏洞。IBM的修复解决DB29.1、9.5和DB2 Universal Database8.1和8.2版本。DBMS受到SQL注入攻击漏洞影响……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。